Switzerland Data Boundary
בדף הזה מתוארים אמצעי הבקרה שחלים על עומסי עבודה של Data Boundary בשווייץ ב-Assured Workloads. הוא כולל מידע מפורט על מיקום אחסון הנתונים, על מוצרים נתמכים Google Cloud ונקודות קצה ל-API שלהם, ועל הגבלות או מגבלות שחלות על המוצרים האלה. המידע הנוסף הבא רלוונטי לגבי גבולות הנתונים בשווייץ:
- מיקום אחסון הנתונים: חבילת אמצעי הבקרה בנושא Data Boundary בשווייץ מגדירה אמצעי בקרה למיקום הנתונים כדי לתמוך באזורים בשווייץ בלבד. מידע נוסף זמין בקטע Google Cloud-wide organization policy constraints.
- תמיכה: שירותי תמיכה טכנית לעומסי עבודה ב-Switzerland Data Boundary זמינים עם מינויים ל-Cloud Customer Care ברמות Standard, Enhanced או Premium. בקשות תמיכה בנושא עומסי עבודה של Switzerland Data Boundary מנותבות לאנשי תמיכה גלובליים.
- תמחור: חבילת אמצעי הבקרה בנושא Data Boundary בשווייץ כלולה בתוכנית בחינם של Assured Workloads, ללא חיובים נוספים. מידע נוסף זמין במאמר בנושא תמחור של Assured Workloads.
מוצרים נתמכים ונקודות קצה של API
אלא אם צוין אחרת, המשתמשים יכולים לגשת לכל המוצרים הנתמכים דרך המסוף Google Cloud . בטבלה הבאה מפורטות הגבלות שמשפיעות על התכונות של מוצר נתמך, כולל הגבלות שנאכפות באמצעות הגדרות של אילוצי מדיניות הארגון.
אם מוצר לא מופיע ברשימה, הוא לא נתמך ולא עומד בדרישות הבקרה של Data Boundary בשווייץ. לא מומלץ להשתמש במוצרים לא נתמכים בלי לבצע בדיקת נאותות ולהבין היטב את האחריות שלכם במסגרת מודל האחריות המשותפת. לפני שמשתמשים במוצר שלא נתמך, חשוב לוודא שאתם מודעים לסיכונים הכרוכים בכך ומוכנים לקבל אותם, כמו השפעות שליליות על מיקום הנתונים או על ריבונות הנתונים.
| מוצר נתמך | נקודות קצה של API | הגבלות |
|---|---|---|
| אישור גישה |
accessapproval.googleapis.com |
ללא |
| Access Context Manager |
accesscontextmanager.googleapis.com |
ללא |
| Access Transparency |
accessapproval.googleapis.com |
ללא |
| AlloyDB ל-PostgreSQL |
alloydb.googleapis.com |
ללא |
| Cloud Service Mesh |
mesh.googleapis.commeshca.googleapis.commeshconfig.googleapis.comopsconfigmonitoring.googleapis.com |
ללא |
| Apigee |
apigee.googleapis.com |
ללא |
| App Hub |
apphub.googleapis.com |
ללא |
| Artifact Registry |
artifactregistry.googleapis.com |
ללא |
| כלי לניהול ביקורות |
auditmanager.googleapis.com |
ללא |
| AutoML Tables |
aiplatform.googleapis.com |
ללא |
| שירות Backup and DR |
backupdr.googleapis.com |
ללא |
| גיבוי ל-Google Kubernetes Engine (GKE) |
gkebackup.googleapis.com |
ללא |
| BigQuery |
bigquery.googleapis.combigqueryconnection.googleapis.combigquerydatapolicy.googleapis.combigquerymigration.googleapis.combigqueryreservation.googleapis.combigquerystorage.googleapis.com |
תכונות מושפעות |
| שירות העברת נתונים ל-BigQuery |
bigquerydatatransfer.googleapis.com |
ללא |
| Bigtable |
bigtable.googleapis.combigtableadmin.googleapis.com |
ללא |
| Binary Authorization |
binaryauthorization.googleapis.com |
ללא |
| Certificate Authority Service |
privateca.googleapis.com |
ללא |
| Certificate Manager |
certificatemanager.googleapis.com |
ללא |
| מאגר משאבי ענן |
cloudasset.googleapis.com |
ללא |
| Cloud Build |
cloudbuild.googleapis.com |
ללא |
| Cloud DNS |
dns.googleapis.com |
ללא |
| Cloud Data Fusion |
datafusion.googleapis.com |
ללא |
| Cloud Deploy |
clouddeploy.googleapis.com |
ללא |
| Cloud Domains |
domains.googleapis.com |
ללא |
| Cloud External Key Manager (Cloud EKM) |
cloudkms.googleapis.com |
ללא |
| Cloud HSM |
cloudkms.googleapis.com |
ללא |
| Cloud Interconnect |
compute.googleapis.com |
ללא |
| Cloud Key Management Service (Cloud KMS) |
cloudkms.googleapis.com |
ללא |
| Cloud Load Balancing |
compute.googleapis.com |
ללא |
| Cloud Logging |
logging.googleapis.com |
תכונות מושפעות |
| Cloud Monitoring |
monitoring.googleapis.com |
ללא |
| Cloud NAT |
compute.googleapis.com |
ללא |
| Cloud OS Login API |
oslogin.googleapis.com |
ללא |
| Cloud Router |
compute.googleapis.com |
ללא |
| Cloud Run |
run.googleapis.com |
תכונות מושפעות |
| פונקציות Cloud Run |
cloudfunctions.googleapis.comrun.googleapis.com |
ללא |
| Cloud SQL |
sqladmin.googleapis.com |
ללא |
| Cloud SQL ל-PostgreSQL |
sqladmin.googleapis.com |
ללא |
| Cloud Scheduler |
cloudscheduler.googleapis.com |
ללא |
| Cloud Storage |
storage.googleapis.com |
ללא |
| Cloud Tasks |
cloudtasks.googleapis.com |
ללא |
| Cloud Trace |
cloudtrace.googleapis.com |
ללא |
| Cloud VPN |
compute.googleapis.com |
ללא |
| Cloud Vision API |
vision.googleapis.com |
ללא |
| Cloud Workstations |
workstations.googleapis.com |
ללא |
| Compliance Manager |
cloudsecuritycompliance.googleapis.com |
ללא |
| Compute Engine |
compute.googleapis.com |
התכונות שיושפעו ומגבלות שקשורות למדיניות הארגון |
| Config Sync |
anthosconfigmanagement.googleapis.com |
ללא |
| Google Kubernetes Engine (GKE) Connect |
connectgateway.googleapis.comgkeconnect.googleapis.com |
ללא |
| Dialogflow CX |
dialogflow.googleapis.com |
ללא |
| Database Center |
databasecenter.googleapis.com |
ללא |
| Dataflow |
dataflow.googleapis.comdatapipelines.googleapis.com |
ללא |
| Dataform |
dataform.googleapis.com |
ללא |
| Datastore |
datastore.googleapis.com |
ללא |
| Document AI |
documentai.googleapis.com |
ללא |
| אנשי קשר חיוניים |
essentialcontacts.googleapis.com |
ללא |
| Eventarc |
eventarc.googleapis.com |
ללא |
| Filestore |
file.googleapis.com |
ללא |
| כללי אבטחה של Firebase |
firebaserules.googleapis.com |
ללא |
| Firestore |
firestore.googleapis.com |
ללא |
| Flow Analyzer |
compute.googleapis.comlogging.googleapis.com |
ללא |
| Google Kubernetes Engine (GKE) Hub |
gkehub.googleapis.com |
ללא |
| Google Kubernetes Engine (GKE) Identity Service |
anthosidentityservice.googleapis.com |
ללא |
| הזרמת תמונות ב-Google Kubernetes Engine (GKE) |
containerfilesystem.googleapis.com |
ללא |
| Gemini Enterprise Agent Platform Workbench |
aiplatform.googleapis.com |
ללא |
| AI גנרטיבי ב-Vertex AI |
aiplatform.googleapis.com |
ללא |
| Google Cloud Armor |
compute.googleapis.comnetworksecurity.googleapis.com |
תכונות מושפעות |
| שירות מנוהל של Google Cloud ל-Apache Kafka |
managedkafka.googleapis.com |
ללא |
| Google Cloud NetApp Volumes |
netapp.googleapis.com |
תכונות מושפעות |
| Google Cloud Observability |
stackdriver.googleapis.com |
ללא |
| Google Kubernetes Engine (GKE) |
container.googleapis.comcontainersecurity.googleapis.com |
ללא |
| Google Security Operations SIEM |
chronicle.googleapis.comchronicleservicemanager.googleapis.com |
ללא |
| Google Security Operations SOAR |
Not applicable |
ללא |
| ניהול זהויות והרשאות גישה (IAM) |
iam.googleapis.compolicytroubleshooter.googleapis.com |
ללא |
| שרת proxy לאימות זהויות (IAP) |
iap.googleapis.com |
ללא |
| Infrastructure Manager |
config.googleapis.com |
ללא |
| Integration Connectors |
connectors.googleapis.com |
ללא |
| Knowledge Catalog |
dataplex.googleapis.comdatalineage.googleapis.com |
תכונות מושפעות |
| Looker (Google Cloud core) |
looker.googleapis.com |
ללא |
| Managed Service for Apache Airflow |
composer.googleapis.com |
ללא |
| Managed Service for Apache Spark |
dataproc-control.googleapis.comdataproc.googleapis.com |
ללא |
| Memorystore for Redis |
redis.googleapis.com |
ללא |
| העברה לקונטיינרים |
Not applicable |
ללא |
| Network Connectivity Center |
networkconnectivity.googleapis.com |
ללא |
| Organization Policy Service |
orgpolicy.googleapis.com |
ללא |
| Persistent Disk |
compute.googleapis.com |
ללא |
| המרכז האישי ב-Service Health |
servicehealth.googleapis.com |
ללא |
| Pub/Sub |
pubsub.googleapis.com |
ללא |
| מנהל המשאבים |
cloudresourcemanager.googleapis.com |
ללא |
| Secret Manager |
secretmanager.googleapis.com |
ללא |
| Secure Source Manager |
securesourcemanager.googleapis.com |
ללא |
| Secure Web Proxy |
networkservices.googleapis.comnetworksecurity.googleapis.com |
ללא |
| Sensitive Data Protection |
dlp.googleapis.com |
ללא |
| חיבור לרשת (VPC) מאפליקציית serverless |
vpcaccess.googleapis.com |
ללא |
| Spanner |
spanner.googleapis.com |
ללא |
| המרת דיבור לטקסט (STT) |
speech.googleapis.com |
ללא |
| Storage Transfer Service |
storagetransfer.googleapis.com |
ללא |
| המרת טקסט לדיבור (TTS) |
texttospeech.googleapis.com |
ללא |
| Cloud Service Mesh |
trafficdirector.googleapis.com |
ללא |
| VM Manager |
osconfig.googleapis.com |
ללא |
| VPC Service Controls |
accesscontextmanager.googleapis.comaccesscontextintelligence.googleapis.com |
ללא |
| חיזוי של Vertex AI Batch |
aiplatform.googleapis.com |
ללא |
| Vertex AI Model Monitoring |
aiplatform.googleapis.com |
ללא |
| מרשם המודלים של Vertex AI |
aiplatform.googleapis.com |
ללא |
| חיזוי אונליין של Vertex AI |
aiplatform.googleapis.com |
ללא |
| Vertex AI Pipelines |
aiplatform.googleapis.com |
ללא |
| חיפוש על ידי סוכן |
discoveryengine.googleapis.com |
ללא |
| Vertex AI Training |
aiplatform.googleapis.com |
ללא |
| Vertex AI Workbench |
notebooks.googleapis.com |
ללא |
| ענן וירטואלי פרטי (VPC) |
compute.googleapis.comservicenetworking.googleapis.com |
ללא |
| Web Risk |
webrisk.googleapis.com |
ללא |
| תהליכי עבודה |
workflowexecutions.googleapis.comworkflows.googleapis.com |
ללא |
| איחוד שירותי אימות הזהות של עומסי עבודה |
iam.googleapis.com |
ללא |
הגבלות ומגבלות
בקטעים הבאים מתוארות הגבלות או מגבלות ברמת Google Cloudאו ברמת המוצר על תכונות, כולל אילוצים של מדיניות הארגון שמוגדרים כברירת מחדל בתיקיות של Switzerland Data Boundary. אילוצים אחרים של מדיניות הארגון שחלים על המשאבים – גם אם הם לא מוגדרים כברירת מחדל – יכולים לספק הגנה נוספת כדי להגן על המשאבים של הארגון Google Cloud .
Google Cloud-wide
Google Cloudאילוצים של מדיניות הארגון ברמת הארגון
האילוצים הבאים של מדיניות הארגון חלים על כל Google Cloud.
| אילוץ של מדיניות הארגון | תיאור |
|---|---|
gcp.resourceLocations |
מגדירים את המיקומים הבאים ברשימה allowedValues:
שינוי הערך הזה כך שיהיה פחות מגביל עלול לפגוע במיקום אחסון הנתונים, כי הוא מאפשר ליצור או לאחסן נתונים מחוץ לגבולות הנתונים התואמים. |
gcp.restrictServiceUsage |
ההגדרה צריכה להיות 'אפשר להשתמש בכל נקודות הקצה של מוצרי API נתמכים'. הגבלת הגישה בזמן הריצה למשאבים של שירותים מסוימים, כדי לקבוע באילו שירותים אפשר להשתמש. מידע נוסף זמין במאמר בנושא הגבלת השימוש במשאבים. |
gcp.restrictTLSVersion |
ההגדרה היא דחייה של גרסאות ה-TLS הבאות:
|
BigQuery
תכונות BigQuery שמושפעות
| התכונה | תיאור |
|---|---|
| הפעלת BigQuery בתיקייה חדשה | BigQuery נתמך, אבל הוא לא מופעל באופן אוטומטי כשיוצרים תיקייה חדשה ב-Assured Workloads בגלל תהליך הגדרה פנימי. בדרך כלל התהליך הזה מסתיים תוך עשר דקות, אבל בנסיבות מסוימות הוא יכול להימשך הרבה יותר זמן. כדי לבדוק אם התהליך הסתיים ולהפעיל את BigQuery, מבצעים את השלבים הבאים:
אחרי שתהליך ההפעלה יסתיים, תוכלו להשתמש ב-BigQuery בתיקייה Assured Workloads. Gemini ב-BigQuery לא נתמך על ידי Assured Workloads. |
| תכונות שלא נתמכות | התכונות הבאות של BigQuery לא נתמכות ואסור להשתמש בהן בכלי BigQuery CLI. באחריותכם לא להשתמש בהם ב-BigQuery עבור Assured Workloads.
|
| BigQuery CLI | יש תמיכה ב-CLI של BigQuery.
|
| Google Cloud SDK | כדי לשמור על ההתחייבויות בנוגע לאזוריות הנתונים של נתונים טכניים, צריך להשתמש בגרסה 403.0.0 ואילך של Google Cloud SDK. כדי לוודא מהי גרסת Google Cloud SDK הנוכחית, מריצים את הפקודה gcloud --version ואז את הפקודה gcloud components update כדי לעדכן לגרסה החדשה ביותר.
|
| אמצעי בקרה לאדמינים | מערכת BigQuery תשבית ממשקי API שלא נתמכים, אבל אדמינים עם הרשאות מספיקות ליצירת תיקיות של Assured Workloads יכולים להפעיל ממשק API שלא נתמך. אם זה יקרה, תקבלו הודעה על אי-תאימות פוטנציאלית דרך לוח הבקרה של Assured Workloads. |
| טעינת נתונים | אין תמיכה במחברים של שירות העברת נתונים ל-BigQuery עבור אפליקציות של Google Software as a Service (SaaS), ספקי אחסון בענן חיצוניים ומחסני נתונים. באחריותכם לא להשתמש במחברים של שירות העברת נתונים ל-BigQuery בעומסי עבודה של Data Boundary בשווייץ. |
| העברות לצד שלישי | מערכת BigQuery לא מאמתת תמיכה בהעברות של צד שלישי בשירות העברת הנתונים ל-BigQuery. באחריותכם לוודא שיש תמיכה כשמשתמשים בהעברה של צד שלישי בשירות העברת הנתונים ל-BigQuery. |
| מודלים של BQML שלא עומדים בדרישות | מודלים של BQML שאומנו חיצונית לא נתמכים. |
| משימות של השאילתה | צריך ליצור משימות של שאילתות רק בתיקיות Assured Workloads. |
| שאילתות על מערכי נתונים בפרויקטים אחרים | BigQuery לא מונע הפעלת שאילתות על מערכי נתונים של Assured Workloads מפרויקטים שאינם Assured Workloads. חשוב לוודא שכל שאילתה שכוללת קריאה או צירוף של נתונים מ-Assured Workloads ממוקמת בתיקיות של Assured Workloads. אפשר לציין שם טבלה מלא לתוצאת השאילתה באמצעות projectname.dataset.table ב-BigQuery CLI.
|
| Cloud Logging | חלק מנתוני היומן שלכם מועברים ל-BigQuery דרך Cloud Logging. כדי לשמור על תאימות, צריך להשבית את _defaultקטגוריות רישום ביומן או להגביל את _defaultהקטגוריות לאזורים שכלולים בהיקף באמצעות הפקודה הבאה:gcloud alpha logging settings update --organization=ORGANIZATION_ID --disable-default-sink
מידע נוסף זמין במאמר בנושא הגדרת אזור ליומנים. |
Cloud Logging
התכונות שיושפעו ב-Cloud Logging
| התכונה | תיאור |
|---|---|
| מאגרי יומנים | המסננים לא צריכים להכיל נתוני לקוחות. אובייקטים מסוג sink ביומן כוללים מסננים שמאוחסנים כהגדרה. אל תיצרו מסננים שמכילים נתוני לקוחות. |
| רישום ביומן בזמן אמת | המסננים לא צריכים להכיל נתוני לקוחות. סשן של רישום ביומן בזמן אמת כולל מסנן שמאוחסן כהגדרה. הפעלת tailing ביומנים לא שומרת נתוני רשומות ביומן, אבל יכולה להריץ שאילתות ולהעביר נתונים בין אזורים. אל תיצרו מסננים שמכילים נתוני לקוחות. |
| מדיניות התראות שמבוססת על SQL | התכונה הזו מושבתת. אי אפשר להשתמש בתכונה של מדיניות התראות מבוססת-SQL. |
Compute Engine
התכונות שיושפעו ב-Compute Engine
| התכונה | תיאור |
|---|---|
| סביבת אורח | יכול להיות שסקריפטים, תהליכי רקע וקבצים בינאריים שכלולים בסביבת האורח יוכלו לגשת לנתונים לא מוצפנים במנוחה ובשימוש. יכול להיות שהעדכונים של התוכנה הזו יותקנו כברירת מחדל, בהתאם להגדרת המכונה הווירטואלית. מידע ספציפי על התוכן של כל חבילה, קוד המקור ועוד מופיע במאמר בנושא סביבת אורח. הרכיבים האלה עוזרים לכם לעמוד בדרישות של ריבונות נתונים באמצעות אמצעי אבטחה ותהליכים פנימיים. עם זאת, אם אתם רוצים שליטה נוספת, אתם יכולים גם לאצור תמונות או סוכנים משלכם, ואם תרצו, תוכלו להשתמש באילוץ compute.trustedImageProjects של מדיניות הארגון.
מידע נוסף זמין במאמר בנושא יצירת תמונה בהתאמה אישית. |
| OS policies in VM Manager |
סקריפטים מוטבעים וקבצים בינאריים של פלט בקובצי מדיניות של מערכת ההפעלה לא מוצפנים באמצעות מפתחות הצפנה בניהול הלקוח (CMEK). אל תכללו מידע רגיש בקבצים האלה. מומלץ לאחסן את הסקריפטים ואת קובצי הפלט בקטגוריות של Cloud Storage. מידע נוסף זמין במאמר בנושא דוגמאות למדיניות של מערכת הפעלה. אם רוצים להגביל את היצירה או השינוי של משאבי מדיניות של מערכת ההפעלה שמשתמשים בסקריפטים מוטבעים או בקובצי פלט בינאריים, צריך להפעיל את אילוץ מדיניות הארגון constraints/osconfig.restrictInlineScriptAndOutputFileUsage.מידע נוסף זמין במאמר מגבלות של OS Config. |
מגבלות של מדיניות הארגון ב-Compute Engine
| אילוץ של מדיניות הארגון | תיאור |
|---|---|
compute.disableGlobalCloudArmorPolicy |
מגדירים את הערך True. משבית את היצירה של כללי מדיניות גלובליים לאבטחה ב-Google Cloud Armor ואת ההוספה או השינוי של כללים בכללי מדיניות גלובליים קיימים לאבטחה ב-Google Cloud Armor. המגבלה הזו לא חלה על הסרת כללים או על היכולת להסיר או לשנות את התיאור ואת כרטיס המוצר של מדיניות אבטחה גלובלית של Google Cloud Armor. האילוץ הזה לא משפיע על כללי מדיניות האבטחה האזוריים של Google Cloud Armor. כל כללי המדיניות הגלובליים והאזוריים לאבטחה שקיימים לפני האכיפה של ההגבלה הזו יישארו בתוקף. |
compute.restrictNonConfidentialComputing |
(אופציונלי) לא הוגדר ערך. כדאי להגדיר את הערך הזה כדי לספק הגנה נוספת. מידע נוסף זמין במאמרי העזרה בנושא מכונות וירטואליות חסויות. |
compute.trustedImageProjects |
(אופציונלי) לא הוגדר ערך. כדאי להגדיר את הערך הזה כדי לספק הגנה נוספת.
הגדרת הערך הזה מגבילה את אחסון התמונות ואת יצירת המופעים של הדיסקים לרשימה שצוינה של פרויקטים. הערך הזה משפיע על ריבונות הנתונים, כי הוא מונע שימוש בתמונות או בסוכנים לא מורשים. |
Knowledge Catalog
תכונות של Knowledge Catalog
| התכונה | תיאור |
|---|---|
| Attribute Store | התכונה הזו יצאה משימוש והיא מושבתת. |
| Data Catalog | התכונה הזו יצאה משימוש והיא מושבתת. אי אפשר לחפש את המטא-נתונים או לנהל אותם בקטלוג הנתונים. |
| תובנות לגבי הנתונים | התכונה הזו מושבתת. אי אפשר ליצור תובנות לגבי נתונים בקטלוגים. |
| אגמים ואזורים | התכונה הזו מושבתת. אין לכם אפשרות לנהל אגמים, אזורים ומשימות. |
Google Cloud NetApp Volumes
התכונות של Google Cloud NetApp Volumes שיושפעו
| התכונה | תיאור |
|---|---|
| רמות שירות נתמכות | Data Boundary של שווייץ תומך ברמות השירות הבאות:
|
Pub/Sub
אילוצים של מדיניות הארגון ב-Pub/Sub
| אילוץ של מדיניות הארגון | תיאור |
|---|---|
pubsub.managed.disableSubscriptionMessageTransforms |
מגדירים את הערך True. ההגדרה הזו משביתה את האפשרות להגדיר מינויים ל-Pub/Sub עם Single Message Transforms (SMTs). שינוי הערך הזה עשוי להשפיע על מיקום אחסון הנתונים או על ריבונות הנתונים של עומס העבודה. |
pubsub.managed.disableTopicMessageTransforms |
מגדירים את הערך True. ההגדרה הזו משביתה את האפשרות להגדיר נושאי Pub/Sub עם Single Message Transforms (SMTs). שינוי הערך הזה עשוי להשפיע על מיקום אחסון הנתונים או על ריבונות הנתונים של עומס העבודה. |
Spanner
תכונות Spanner שהושפעו
| התכונה | תיאור |
|---|---|
| פיצול גבולות | Spanner משתמש בקבוצת משנה קטנה של מפתחות ראשיים ועמודות עם אינדקס כדי להגדיר גבולות פיצול, שעשויים לכלול נתוני לקוחות ומטא-נתונים. גבול פיצול ב-Spanner מציין את המיקום שבו טווחים רציפים של שורות מפולחים לחלקים קטנים יותר. אנשי Google יכולים לגשת לגבולות המפוצלים האלה למטרות תמיכה טכנית וניפוי באגים, והם לא כפופים לאמצעי הבקרה של נתוני גישה אדמיניסטרטיבית ב-Assured Workloads. |
מגבלות של מדיניות הארגון ב-Spanner
| אילוץ של מדיניות הארגון | תיאור |
|---|---|
spanner.assuredWorkloadsAdvancedServiceControls |
מגדירים את הערך True. החבילה מוסיפה אמצעי בקרה נוספים על ריבונות הנתונים ועל יכולת התמיכה במשאבי Spanner. |
spanner.disableMultiRegionInstanceIfNoLocationSelected |
מגדירים את הערך True. משבית את האפשרות ליצור מופעי Spanner עם מספר אזורים כדי לאכוף את מיקום הנתונים ואת ריבונות הנתונים. |